US-Sicherheitsbehörden zufolge führten sechs chinesische KI-Unternehmen Kampagnen im industriellen Maßstab durch, um Fähigkeiten aus amerikanischen Spitzenmodellen zu extrahieren. Dadurch könnten konkurrierende Entwickler Zugang zu wertvollen Fähigkeiten in den Bereichen Schlussfolgern, Programmieren und agentischer KI erhalten, ohne die vollständigen Kosten ihrer eigenständigen Entwicklung tragen zu müssen.
Die NSA, das FBI und die Cybersecurity and Infrastructure Security Agency nannten in der Warnung DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun und Z.AI. Den Behörden zufolge erlangten die Unternehmen zusammen Milliarden von Token durch Millionen von Anfragen an die Modelle Claude, GPT, Gemini und Grok.
In einer gemeinsamen Cybersicherheitswarnung vom 8. September erklärten die Behörden, die Kampagnen reichten mindestens bis Ende 2024 zurück und seien wahrscheinlich mit Kenntnis der chinesischen Regierung erfolgt. Sie betonten außerdem, dass Wissensdestillation selbst eine legitime Technik der KI-Entwicklung sei; der mutmaßliche Missbrauch habe koordinierte Extraktion, die missbräuchliche Nutzung von Konten, Proxy-Infrastruktur und Versuche umfasst, Kontrollen der Anbieter zu umgehen.
So funktioniert KI-Destillation im industriellen Maßstab
Bei der Wissensdestillation werden Ausgaben eines leistungsfähigeren „Lehrermodells“ genutzt, um ein anderes Modell zu verbessern. Der Warnung zufolge leiteten die genannten Unternehmen Anfragen über native APIs, entfernte Cloud-Anbieter, Drittanbieter-Aggregatoren und als „Transferstationen“ bekannte API-Proxys auf dem grauen Markt. Dadurch verteilten sie ihre Aktivitäten auf mehrere Konten und Zugangswege.
Die Behörden dokumentierten außerdem Versuche, schrittweise Schlussfolgerungen zu extrahieren, nach einer Sperrung automatisch auf andere Zugangswege umzuschalten und festzustellen, ob Anbieter das Modellverhalten verändert hatten, um die Extraktion zu erschweren. DeepSeek ist die früheste identifizierte Kampagne; die Aktivitäten reichen mindestens bis Ende 2024 zurück.
Anthropic dokumentierte separat Aktivitäten zur groß angelegten Destillation unter Beteiligung von drei der sechs Unternehmen. Am 23. Februar erklärte das Unternehmen, DeepSeek, Moonshot und MiniMax hätten über etwa 24.000 betrügerische Konten mehr als 16 Millionen Claude-Austausche erzeugt.
Die Kampagnen verleihen einer Bedrohungslage eine weitere Dimension, in der Angreifer zunehmend KI-Agenten einsetzen, um Aufklärung, den Diebstahl von Zugangsdaten und andere Angriffsphasen zu automatisieren.
China wies die Vorwürfe der USA am 9. September zurück. In einer offiziellen Stellungnahme erklärte das Handelsministerium, den Anschuldigungen fehle es an einer faktischen und rechtlichen Grundlage, und argumentierte, Destillation sei eine weit verbreitete, neutrale Technik der KI-Entwicklung.
Destillationskampagnen erkennen und unterbinden
Die Behörden empfehlen eine umfassende Erkennung, gezielte Anpassungen der Antworten bei Verdacht auf böswillige Destillation sowie den Austausch von Informationen zwischen Anbietern und Infrastrukturpartnern. Die jüngsten Bemühungen, die Sicherheit rund um Claude-Agenten zu stärken, zeigen ebenfalls, wie Überwachung und Zugriffskontrollen parallel zu den KI-Fähigkeiten ausgeweitet werden.
Organisationen können diese Schutzmaßnahmen durch sieben Schritte verstärken:
- Anomale Nutzungsmuster überwachen, darunter schnelle Nutzungsspitzen, ungewöhnliche Verhältnisse zwischen Abonnements und Nutzung sowie sich wiederholende Prompts.
- Kontoüberprüfung und Identitätskontrollen stärken, um betrügerische Registrierungen, gemeinsam genutzte Zugangsdaten und den Wechsel zwischen Konten aufzudecken.
- Konto-, Zahlungs-, Netzwerk- und Anfrage-Telemetriedaten korrelieren, um Aktivitäten zu identifizieren, die sich über mehrere Konten und Dienste verteilen.
- Verhaltensbasierte Erkennung einsetzen für die wiederholte Extraktion von Schlussfolgerungen, Programmier-, agentischen, Tool-Nutzungs- und anderen hochwertigen Fähigkeiten.
- Modell- und API-Antworten absichern durch Ratenbegrenzungen und gezielte Änderungen bei Verdacht auf Extraktion.
- Pläne zur Reaktion auf Vorfälle testen durch Übungen zu Kontomissbrauch, proxygestützter Extraktion, missbräuchlich verwendeten Zugangsdaten und Eskalationsverfahren – aufbauend auf Schutzmaßnahmen gegen reale, von KI unterstützte Cyberangriffe.
- Bedrohungsinformationen mit Infrastrukturpartnern teilen, um über mehrere Dienste verteilte Indikatoren zu verknüpfen.
KI-Arbeitslasten von Unternehmen mit hohem Datenaufkommen können einige derselben Signale erzeugen, sodass das Volumen allein nicht ausreicht, um böswillige Aktivitäten festzustellen. Für die Erkennung sind der Verhaltenskontext und die Korrelation von Identitäten, Infrastruktur und Zugangswegen erforderlich.
Da KI zu einer zentralen Infrastruktur wird, entwickelt sich der Modellzugang zu einer weiteren Sicherheitsgrenze, die Identitätskontrollen, API-Überwachung, Verhaltensanalysen, getestete Reaktionspläne und koordinierte Bedrohungsinformationen erfordert.
Mehr lesen: Organisationen, die den autonomen KI-Einsatz ausweiten, können Risiken auch durch den Aufbau einer stärkeren Aufsicht und besserer Kontrollen rund um KI-Agenten.





